@ru_docker

Страница 393 из 610
Рома
04.10.2017
06:20:44
собственно, поэтому я поставил nginx и приладил к нему let's encrypt (не захотел возиться с запихиванием этих цертов в контейнер реестра и их последующим обновлением), получилось норм...

Рома
04.10.2017
06:34:05
нет, запихивать ничего не нужо, центру let's encrypt доверяют все

если речь о размещении сертификатов, то тоже не нужно ))

Google
Рома
04.10.2017
06:36:11
https://docs.docker.com/registry/recipes/nginx/#setting-things-up

без реверс-прокси, конечно, нужно церты пихать в контейнер с реестром (если реестр в контейнере)

Рома
04.10.2017
06:47:14
Квинтэссенция боли ? (вдруг кому будет интересно) https://habrahabr.ru/post/332450/

Andrey
04.10.2017
06:54:17
Да кому может быть интересно обзирать скелета или что то более истлевшее, только если в академических целях, но для этого там слишком истеричный стиль

Alexander
04.10.2017
06:54:33
ну че. многие моменты описаны правильно. хотя по стилю статьи видно что наболело.

Макс
04.10.2017
07:04:07
без реверс-прокси, конечно, нужно церты пихать в контейнер с реестром (если реестр в контейнере)
Блин, у меня сервер снаружи не виден. Он во внутренней сети только. Можно, я так понимаю, вообще без сертификатов обойтись?

Рома
04.10.2017
07:05:03
без сертификатов только локально работает...

docker pull/push https хочет

Anatoly
04.10.2017
07:06:01
Сделай самоподписанный сертификат, и раскладывай его на тачки, в чем сложность?

Aleksey
04.10.2017
07:07:22
Рома
04.10.2017
07:07:29
Сделай самоподписанный сертификат, и раскладывай его на тачки, в чем сложность?
собственно, да... ansible, например, сильно облегчит этот момент ))

Anatoly
04.10.2017
07:08:31
собственно, да... ansible, например, сильно облегчит этот момент ))
Да без разницы как серты доставлять, хоть пакером раскладывай

Google
Рома
04.10.2017
07:09:12
Сделали аналогично, там единственное уточнение в proxy-pass необходимо передавать специальный хидер для registry
у меня схема немного сложнее, чем описана в офф доке, у меня nginx<->nginx<->registry, tls на первом nginx... эта схема не работала... я тут выше задавал вопрос, но никто не асилил ответить. впрочем, решение я сам нашел ?

Макс
04.10.2017
07:23:43
Сделай самоподписанный сертификат, и раскладывай его на тачки, в чем сложность?
Вопрос распихивания сертификатов напрягает. Но видимо в этом направлении и придется двигаться

docker pull/push https хочет
жаль... придется рыть

Рома
04.10.2017
07:24:43
Вопрос распихивания сертификатов напрягает. Но видимо в этом направлении и придется двигаться
нахреновертить тучу всяких скриптов деплоя и сборки имеджей не напрягает, а такая мелкая работа, как просто скопировать один файлик в папочку - напрягла? ?

Макс
04.10.2017
07:26:48
Напрягает то, что половина этих действий приходится как-то вручную делать. А мне хочется запустить один скрипт и чтобы он мне на новой машине развернул целый зоопарк, цирк и карусельку.

Рома
04.10.2017
07:27:43
чтобы на машине запустить скрипт, туда сначала надо накатить, как минимум, ось и докер с докер-композером...

почему бы на этом этапе на впилить церт?

у меня, например, настройка docker-ноды, после установки операционки, занимает нажатие одной кнопки ?

Sergey
04.10.2017
07:48:06
кто нибудь включал docker registry в gitlab?

Рома
04.10.2017
07:48:54
Sergey
04.10.2017
07:49:21
не для меня=(

Рома
04.10.2017
07:50:02
в чем проблема?

Sergey
04.10.2017
07:52:52
сертификат обязательно нужен?

Рома
04.10.2017
07:53:10
да, обязательно

выше как раз про сертификат разговор был, десяток постов наверх

Sergey
04.10.2017
07:53:46
самоподписанный пойдет?

Alexander
04.10.2017
07:54:08
why not?

Макс
04.10.2017
07:56:07
Google
Макс
04.10.2017
07:57:35
Но я похоже просто не понимаю принцип работы с сертификатами. У кого они должны быть, как они должны выглядеть и т.д. Видимо надо это копать сначала.

Anatoly
04.10.2017
07:57:42
Ну это есть уже. А вот все остальное хочется автоматически. )
ну вы ос ставите же? ну ставьте серты вместе с ос.

Рома
04.10.2017
07:57:56
можно извращнуться при деплое скриптом, который перед основными процедурами скриптом через ssh впилит сертификат в папку и заапдейтит кеш

Gleb
04.10.2017
07:58:02
сертификат обязательно нужен?
нет, можешь сделать insecure registry

Макс
04.10.2017
07:58:32
нет, можешь сделать insecure registry
Это настройки где-то в докере, да?

Sergey
04.10.2017
07:58:38
такой вариант мне больше нравится

Рома
04.10.2017
07:58:39
нет, можешь сделать insecure registry
это правда при условии локального использования, в gitlab подразумевается распределенная работа

Gleb
04.10.2017
07:59:13
Это настройки где-то в докере, да?
на каждый хост с докером делаешь настройку

/etc/docker/daemon.json { "insecure-registries" : ["myregistrydomain.com:5000"] }

Рома
04.10.2017
07:59:48
если вся работа gitlab происходит исключительно на одном хосте (ВООБЩЕ вся), то можно попробовать инсекьюр

Gleb
04.10.2017
08:00:34
да хоть 50 хостов, речь же явно о локальной сети

Sergey
04.10.2017
08:00:48
да

Рома
04.10.2017
08:01:29
да, я вру, инсекьюр будет работать без tls совсем

Макс
04.10.2017
08:01:38
на каждый хост с докером делаешь настройку
Ага, вполне вариант. У меня пока на одном сервере, вообще все. Но чуть позже будет несколько. Но, учитывая, что все внутри защищенной сети, то заморочки с сертификатом выглядят излишними.

Gleb
04.10.2017
08:01:45
ток там нельзя будет включить юазовую аутенотифкацию даже

Макс
04.10.2017
08:02:20
Там дофига кто есть :)

Рома
04.10.2017
08:02:37
короче говоря, тут все подробно написано: https://docs.docker.com/registry/insecure/ ?

Gleb
04.10.2017
08:02:44
а так в целом конечно что сделать таск для установки сертификата, что сделать таск для установки инсекьюр регистри

Google
Макс
04.10.2017
08:04:07
инсекьюр чем грозит, вообще? Возможной подменой registry?

Gleb
04.10.2017
08:05:10
прописывать инсекьюр надо так же на всех хостах с docker
ну я и говорю, что работы одинаковое количество

что серт раскидать, что конфиг поменять

Рома
04.10.2017
08:05:27
дада, я просто обращаю внимание нуждающихся

Макс
04.10.2017
08:06:00
Я и говорю, что инсекьюр - это скорее попытка обойти непонимание работы сертификата

Рома
04.10.2017
08:06:09
работы одинаково (ну ладно, с инсекьюр немного меньше, но не значительно), а безопасность ухудшится с инсекьюр, поэтому нет смысла с этим затеваться ИМХО

Gleb
04.10.2017
08:10:35
ну опять же если серт самоподписный, если нет hsts то это скорее иллюзия безопасности, от mitm то никак не защищены будете. Я в итоге выбрал vmware harbor в качестве регистри и всё таки все еще и по паролю ходят и gitlab ci и разрабы.

Anatoly
04.10.2017
08:11:36
а зачем локальный реджистри? почему не взять docker hub?

Рома
04.10.2017
08:14:16
Anatoly
04.10.2017
08:14:17
стоит он копейки все проблемы решает. качать с c3 долго? поставьте рядышком локальный кэш вашего хаба(гуглить docker registry as a proxy). так зачем registry то?

Рома
04.10.2017
08:14:50
например?
например: "все должно быть только инсайд. точка."

Anatoly
04.10.2017
08:14:55
мне просто интересно какэто требование бизнеса звучит?

например: "все должно быть только инсайд. точка."
вы используете докер, это уже не работает.

Рома
04.10.2017
08:15:16
Anatoly
04.10.2017
08:15:27
хотите все инсайд делайте свою систему изоляции.

делайте свое ядро

и свою сетку и свои диски список можно продолжать

Рома
04.10.2017
08:16:06
хотите все инсайд делайте свою систему изоляции.
может быть, предложите материнскую плату спаять? не лезьте в бутылку-то )))

Google
Anatoly
04.10.2017
08:16:25
каким образом бизнес регламентирует как работать разработчикам вот только не понятно

Рома
04.10.2017
08:16:57
ну так это у вас там бизнес хочет все инсайд
в данном случае нельзя использовать докер хаб, локальный прекрасно справляется

Anatoly
04.10.2017
08:17:06
ну да ладно, закроем вопрос.

Рома
04.10.2017
08:17:18
каким образом бизнес регламентирует как работать разработчикам вот только не понятно
договором, регламентами, должностными инструкциями и прочим

Anatoly
04.10.2017
08:17:37
закончим на этом.

Gleb
04.10.2017
08:18:12
а зачем локальный реджистри? почему не взять docker hub?
странный вопрос, а как вы вообще докер используете? у нас 99% это самописное ПО и образы собирает ci из репки на гитлабе, не буду ведь я заливать на докерхаб такое.

Рома
04.10.2017
08:19:10
почему? в чем проблема?
как минимум в интеллектуальной собственности и объеме )))

Anatoly
04.10.2017
08:19:59
как минимум в интеллектуальной собственности и объеме )))
сделайте прайват репу. при чем тут интеллектуальная собственность? про объем я уже писал.

Рома
04.10.2017
08:21:00
сделайте прайват репу. при чем тут интеллектуальная собственность? про объем я уже писал.
про объем: 1 - не писал 2 - каждый раз заливать по 50 гигов? всякие бывают задачи

в день сборок штук 10, и что, 500 гигов лить на хаб? через интернет?

прайват репу? серьезно? конечно, туда никто-никто не смотрит! все честно!

что за детсад-то? )))

Anatoly
04.10.2017
08:22:34
что за детсад-то? )))
окей. извините. за вами следят я понял.

Gleb
04.10.2017
08:23:11
сделайте прайват репу. при чем тут интеллектуальная собственность? про объем я уже писал.
Ну сервис всё же публичный и уявзимостей там не может не быть. Во вторых в силу специфики проекта я не думаю что любой житель рф вообще бы хотел что бы данные такого рода лежали где-то в инетике. В третьих опять же инетрнет, казалось бы ну как бы пофиг так, можно хоть террабит трафика перекачать туда-сюда, ток есть проблема - российская криптуха больше гигабита не умеет, у нас например все сети на "заставах" т.е. там в идеальном случае будет гигабит на всех, ну как бы не покачаешь.

Владимир
04.10.2017
08:23:45
Да ладно, требования в компаниях различаются. Где-то и уволить могут за репу где-то кроме ресурсов компании

Gleb
04.10.2017
08:24:21
ну мы типа рассматриваем разумные требования

Рома
04.10.2017
08:25:33
ну мы типа рассматриваем разумные требования
понятие "разумности" у всех разные. хоумпагу накаленную можно и залить на хаб, а за алгоритмы обработки биг даты бизнес няньца оторвет и скушать заставит

Владимир
04.10.2017
08:26:15
разумность понятие такое иб где-то есть, а где-то иб - это единственный админ-девопс

Gleb
04.10.2017
08:26:46
опять же не хотелось бы попасть на такой случай когда регистри сломают и образы подменяет например или добавят чего, репки пакетных дистрибутивов любят вот ломать

Страница 393 из 610